Saltar al contenido
Español - México
  • No hay sugerencias porque el campo de búsqueda está vacío.

CIC - Test

Boletín de Ciberinteligencia No. 66 – Octubre 2026 Estimado cliente, En Némesis S.A. trabajamos constantemente para mantenerlo informado sobre las amenazas más recientes que podrían afectar la continuidad de su operación. A continuación, encontrará un resumen de los hallazgos más relevantes y las recomendaciones de nuestros expertos. CRPx0 el grupo operador de estafas con criptomonedas se convierte en proveedor de ransomware como servicio

 
El grupo CRPx0 distribuye Software no autorizado como servicio

Fecha: 1 de Octubre de 2026

Se ha identificado un nuevo grupo de ransomware denominado CRPx0, Lo distintivo de este actor es su origen. Distintas investigaciones independientes lo vinculan con un antiguo operador de estafas con criptomonedas que, desde marzo de 2026, ofrecía un falso servicio de "tokens flash" para engañar a sus clientes. Ese mismo actor reutilizó sus canales de contacto y parte de su infraestructura para lanzar el ransomware, lo que demuestra que una operación fraudulenta de bajo perfil puede evolucionar rápidamente hacia una amenaza de mayor impacto.

 

212a1602-3219-4446-800d-09ed96a39a98 

 

 

CRPx0 no opera únicamente por cuenta propia; ofrece su herramienta a otros adversarios bajo un modelo de "ransomware como servicio", con un pago único de acceso, un reparto de ganancias a favor del afiliado y opciones de marca blanca y generador de programas maliciosos. Esto reduce la barrera de entrada, de modo que atacantes con poco conocimiento técnico pueden lanzar campañas propias. El grupo además se promociona de forma agresiva en YouTube, Telegram y plataformas de audio, y anunció en pocas semanas sucesivas versiones de su herramienta.

El acceso inicial se apoya en ClickFix, una técnica de ingeniería social en la que una página falsa, por ejemplo una verificación "no soy un robot", induce al colaborador a copiar y ejecutar un comando en su propio equipo. También se observó un señuelo en archivo comprimido. Una vez dentro, el programa descarga herramientas legítimas para preparar su entorno, desactiva servicios de seguridad, se programa para reactivarse en cada inicio de sesión, roba criptomonedas y frases de recuperación de billeteras digitales, extrae documentos, elimina las copias de respaldo del equipo y finalmente cifra los archivos con la extensión .crpx0. Las versiones más recientes incorporan intentos de propagarse hacia otros equipos de la red.

Desde la perspectiva del negocio, tres puntos son críticos, no existe un descifrador público conocido, por lo que la recuperación depende de copias de seguridad aisladas; el pago del rescate no garantiza la restitución de la información ni la eliminación de los datos robados; y la amenaza combina cifrado, filtración de información y robo de criptoactivos. Cabe precisar que las cifras de víctimas provienen del propio grupo y no han sido verificadas de forma independiente, y que hasta el momento no ha publicado bases de datos completas, lo que podría indicar ataques parciales o la venta privada de la información. El intervalo entre la ejecución del comando por parte del colaborador y el cifrado final constituye la ventana real de detección y respuesta.

 
Recomendaciones Clave

Las siguientes recomendaciones buscan reducir el riesgo de incidentes derivados de campañas de ransomware que se distribuyen mediante falsas verificaciones web y que desactivan las defensas antes de cifrar, protegiendo la información y la continuidad de la operación.

  • Capacitar a los colaboradores para que nunca copien ni ejecuten comandos en su equipo a solicitud de una página web, sin importar que se presenten como un CAPTCHA, una verificación del navegador o una actualización, y para que desconfíen de archivos comprimidos recibidos de fuentes no confiables.
  • Restringir la ejecución de scripts y de intérpretes como PowerShell y Python por parte de usuarios que no los requieren, y evaluar el bloqueo del cuadro "Ejecutar" de Windows como vía de entrada para este tipo de comandos.
  • Priorizar el monitoreo de comportamiento con TrendAI Vision One frente a señales como intérpretes de Python en carpetas de usuario, tareas programadas de inicio de sesión con nombres que aparentan ser de OneDrive, desactivación de servicios de seguridad y eliminación de copias de respaldo locales.
  • Evitar almacenar frases de recuperación o claves de billeteras de criptoactivos en equipos corporativos o en documentos de texto.
  • Realizar el bloqueo de los indicadores de compromiso expuestos en este boletín en todas sus herramientas de ciberseguridad.
MITRE ATT&CK – Técnicas Clave Observadas
Tactic Technique / Sub-Technique
Execution T1204.002 - User Execution
T1204.004 - User Execution
T1059.001 - Command and Scripting Interpreter
T1059.003 - Command and Scripting Interpreter
T1059.005 - Command and Scripting Interpreter
T1059.006 - Command and Scripting Interpreter
T1047 - Windows Management Instrumentation
Persistence T1547.001 - Boot or Logon Autostart Execution
T1053.005 - Scheduled Task/Job
T1543.001 - Create or Modify System Process
Privilege Escalation T1548.002 - Abuse Elevation Control Mechanism
Defense Evasion T1562.001 - Impair Defenses
T1027 - Obfuscated Files or Information
T1497.003 - Virtualization/Sandbox Evasion
T1070.004 - Indicator Removal
Credential Access T1552.001 - Unsecured Credentials
Discovery T1082 - System Information Discovery
T1083 - File and Directory Discovery
Lateral Movement T1021.002 - Remote Services
T1021.004 - Remote Services: SSH
T1570 - Lateral Tool Transfer
Collection T1115 - Clipboard Data
T1119 - Automated Collection
Command & Control T1071.001 - Application Layer Protocol
T1105 - Ingress Tool Transfer
Exfiltration T1041 - Exfiltration Over C2 Channel
Impact T1486 - Data Encrypted for Impact
T1490 - Inhibit System Recovery
T1657 - Financial Theft
Indicadores de Compromiso (IoCs)

Hashes (SHA256):

  • 28685dff00aa1752b62a8580955b2530d63092bdcc0528b872a668cddad78c11
  • e1af62979961bc3c4761096dc7ea0ba54c4059fd4a32c296b493324303a7d071
  • 1b8c15f17fca23fd9e47be3b07bd34ccc352bc6c3dbbbf940b7652d44fe5ae06
  • 063ac0149148ea4d7d8816b782b67c53c7d1f3f1e0d756d3477a2aa7a0754c7e
  • 1a489600a433b303e91f859f58b5bc58becbf3f07a1acb7826ed46302326331b
  • 596da56de46a85f47fcab615d918d1f5b34f0d4d2e571d762f2249fdc917074c
  • 1a623fa9bff1cd560f49e7eb3ddf10e429ee167aaf0a79a5b422dd9468c5efdb
  • 9d9783f57fd543043e0792d125831883259c823a5eaa69211e5254db4db4eaec
  • d2b135df0f71544de711e4188dd385df0a915894cdaab5228d045d5cc1a14449

Hashes (MD5):

  • 2ff86a4fdfec4a5b49d5545f9a62ec4c
  • cc2c8ac5aea8d7c36e9161d54e4255f3
  • 4966992c81f7062ed3913ee023240edc
  • a8e9a638aa9e1c2d73f3432b997d7a7f
  • ced4c9b53c3c93a4dbefe2f243cd1c71
  • 1ef19373aae940002a980a984f25555b
  • ea3f9230bb76deb18dedfaea490fd687

Dominios de distribución y Comando y Control (C2):

  • crpx0[.]su
  • crpxoxo[.]pw
  • option[.]spark198[.]com
  • databreach[.]space
  • caribb[.]ru
  • mekhovaya-shuba[.]ru
  • beboss34[.]ru
  • fanonlyatn[.]xyz
  • flash-token[.]shop

Dominios Tor (.onion):

  • tlxoddx4odmc2qvsmtsbgwwsv5j45osb5sox7mz6izxliuju5mkulzad[.]onion
  • xburs4nr6cbuktokhqwefeh5hsjakz6usll5o7z5uhrfcnolakj4ptad[.]onion
  • kqi5yty6ipuhwz4anutty6hob6et7dvnnxg6kcnulwedjaz5oton2zyd[.]onion

Direcciones IP:

  • 23[.]224[.]4[.]114
  • 23[.]224[.]4[.]115
  • 23[.]224[.]4[.]116
  • 23[.]224[.]4[.]117
  • 23[.]224[.]4[.]118
  • 104[.]18[.]20[.]226
  • 104[.]18[.]21[.]226
  • 140[.]248[.]136[.]175
  • 146[.]75[.]116[.]175
  • 146[.]75[.]120[.]17
  • 146[.]75[.]122[.]133
  • 151[.]101[.]0[.]223
  • 151[.]101[.]128[.]223
  • 151[.]101[.]192[.]223

 

212a1602-3219-4446-800d-09ed96a39a98